0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

客户案例丨某大型能源集团重构企业身份管理体系 筑牢特权账号安全防线

芯盾时代 ? 来源:未知 ? 2023-11-30 10:10 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

特权账号,是通往企业数据大门的“钥匙”。一旦特权账号被窃取,企业关键IT资产和数据资源就对攻击者“城门洞开”。特权账号如此重要,企业对特权账号的管理却难言规范。首先,企业的特权账号往往分布散、数量多、权限大,缺乏统一的管理平台和规范的管理机制,导致账号资源混乱、密码策略难以落地。其次,特权账号普遍多人共享,责任难以落实到人,不利于风险监测和追踪溯源。面对特权账号管理难题,某大型能源集团(以下简称“A集团”)选择与芯盾时代携手,重构企业身份管理体系,基于“身份”构建新型特权账号管理系统,消除身份管理中的“运维壁垒”,让身份信息贯穿运维管理全流程。

项目背景

A集团作为行业龙头企业,不断提升业务数字化水平,建设了多个业务应用。随着网络设备、业务应用、安全设备的持续增加,A集团面临着员工身份管理和特权账号管理的多重挑战:1.员工身份源分散,身份管理不统一A集团在不同时期先后建立了多个身份管理平台,分别纳管不同业务应用的员工身份。这些平台的扩展能力有限,难以对接新的应用,造成IT系统内多个平台、多个应用的身份源并存。运维人员需同时管理多个身份系统,员工需要使用多个账号,既增加运维工作量、影响员工的操作体验,又造成了安全隐患。2.业务应用认证方式不一,安全性不足由于多个身份管理平台并行,员工需要采用不同的认证方式,反复登录不同的平台和应用。为了简化操作,员工普遍选择简化密码、复用密码,身份认证的安全性难以保证。3.特权账号管理能力不足,责任落实不到人A集团的特权账号普遍多人共用,特权账号的登录、操作行为难以管理、追溯,管理责任落实不到具体的人。为了提升保证IT运维的安全性,A集团部署了堡垒机,但仍旧无法实现特权账号的加密存储和定期改密。4.缺少风险管控体系,无法管控身份侧风险受限于身份源混乱,以及有身份管理平台访问控制能力不足,A集团无法基于身份信息实施进行细粒度的访问控制,也无法对各个业务应用的敏感数据进行脱密处理,给数据安全造成了不利影响。

方案设计

芯盾时代根据A集团的IT架构与实际需求,结合丰富的大型企业身份安全项目经验,基于自主研发的用户身份与访问管理平台(IAM)、特权账号管理系统化(PAM)、应用安全网关(ECG),为其建立了统一身份管理平台,全面提升身份安全水平。方案功能与设计如下:1.芯盾时代用户身份与访问管理平台(IAM):利用IAM替换原有的身份管理平台,整合原本分散的身份源,基于HR系统为员工生成唯一可信身份。IAM接管所有业务应用的身份认证、权限管理、安全审计,最终实现身份信息、身份认证、权限管理、安全审计的“四个统一”,并提供应用门户和单点登录功能,员工只需认证一次就能登录所有权限内的应用。2.芯盾时代特权账号管理系统(PAM):利用IAM提供的员工身份信息,将特权账号与运维人员身份相关联。由PAM统一管理所有特权账号,对账号集中加密存储,实施定期改密。3.芯盾时代应用安全网关(ECG):由ECG统一代理业务应用的访问流量,基于身份信息实施细粒度的动态访问控制,对访问流量中的敏感数据进行脱敏处理。

客户价值

统一身份认证平台建成后,A集团实现了员工身份、特权账号的规范化管理,在提升身份安全能力的同时,为员工、运维人员提供了更好的操作体验。1.建立统一身份管理平台,员工身份规范化管理改造完成后,A集团为每一名员工生成了唯一的可信数字身份,建立了规范化的身份管理制度,明确了责任部门,既实现了对下属企业的统一身份管理,提升了组织管理能力,又统一了业务应用的身份信息,提升了IT管理能力。借助统一身份管理平台,管理员能够在同一个后台配置各个业务应用的认证策略、访问权限,实现IT的运维的“归口管理”;能够对员工的每一次访问行为进行统一审计,让身份信息贯穿业务访问的全流程。2.全局实施双因素认证,提升身份安全水平统一身份管理平台接管网络设备、业务应用的认证模块后,A集团实现了全局的双因素认证,提升了身份认证的安全性。芯盾时代为A集团建立了统一应用门户,配合单点登录功能,员工只需认证一次,就能在门户中直接进入有权限的业务应用,实现“一次认证,全网通行”。3.搭建特权账号管理系统,提升安全管理能力改造完成后,A集团建立了“IAM+PAM+堡垒机”的运维管理架构:IAM基于唯一的可信数字身份,将每一个特权账号与运维人员的身份信息相关联,让每一次运维操作可以追溯到人;所有特权账号由PAM集中加密存储,按照策略定期改密,提升特权账号的安全性;运维人员通过统一应用门户登录堡垒机后,从PAM实时获取网络设备、业务应用、和安全设备的特权账号密码,堡垒机中不存储密码,保证了运维操作的安全性。改造过程中,A集团重新梳理了特权账号资产,优化了IT运维制度,IT运维更加规范,为后续的信息化建设奠定了基础。4.动态监测身份安全风险,保障业务应用安全访问应用安全网关(ECG)统一代理应用访问流量后,A集团能够综合身份、设备、时间、网络等信息实施细粒度的动态访问控制,对非常用设备访问、非常用网络访问等风险行为实施二次认证、阻断等控制措施。ECG能够自动侦测流量中的敏感数据,按照预定策略对敏感数据进行脱敏,避免数据泄露。

芯盾视点

数字化转型背景下,对员工数字身份的管理能力是企业IT管理能力、组织管理能力的重要组成部分。企业在进行身份安全建设时必须具备全局视角,统筹各种与员工身份相关的IT建设项目。A集团的此次改造,将特权账号管理纳入员工身份管理体系之中,不但提升了运维工作的可控性、安全性,还打破长久以来对运维管理的技术壁垒,提升运维管理的规范性,能够更好的保护企业资产和业务安全,为企业信息化建设提供长远保障。

往期 · 推荐

客户案例丨芯盾时代助力某大型能源央企建设“统一身份认证平台” 重构数字化转型安全基石

客户案例丨华夏基金:以数字化身份建设,支撑企业数字化转型

客户案例丨安信证券:券商数字化转型 “身份安全”要先行

中国日报社×芯盾时代丨以“身份安全”为基石,助力国家级媒体信息化建设


原文标题:客户案例丨某大型能源集团重构企业身份管理体系 筑牢特权账号安全防线

文章出处:【微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯盾时代
    +关注

    关注

    0

    文章

    289

    浏览量

    2201

原文标题:客户案例丨某大型能源集团重构企业身份管理体系 筑牢特权账号安全防线

文章出处:【微信号:trusfort,微信公众号:芯盾时代】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    戴尔科技助力企业构建安全防体系

    随着业务系统越铺越广,攻击面也在不断扩大,在这个安全与业务关系更紧密的时代,企业该如何构筑 更主动、更智能的安全防线
    的头像 发表于 08-13 15:23 ?283次阅读

    芯盾时代助力中电港构建身份安全防体系

    芯盾时代中标深圳中电港技术股份有限公司(以下简称:中电港),通过自研的身份管理与访问控制(IAM),结合芯盾时代丰富的身份安全项目经验,帮助企业
    的头像 发表于 08-07 14:16 ?406次阅读

    充电桩安全防护升级:安科瑞 ASCP 限流式保护器能源充电防线

    一、背景新能源车越来越多,充电桩遍布城乡,充电便捷的背后,却暗藏电气火灾隐患。而一位反应比眨眼快百万倍的“安全卫士”——限流式电气防火保护器,已悄然上岗,为爱车与充电站
    的头像 发表于 07-13 08:03 ?160次阅读
    充电桩<b class='flag-5'>安全防</b>护升级:安科瑞 ASCP 限流式保护器<b class='flag-5'>筑</b><b class='flag-5'>牢</b>新<b class='flag-5'>能源</b>充电<b class='flag-5'>防线</b>

    菲沃泰通过ISO/IEC 27001信息安全管理体系认证

    近日,菲沃泰正式通过ISO/IEC 27001 信息安全管理体系认证。这一认证的获得,标志着菲沃泰在信息安全领域达到国际标准,为企业在全球市场的拓展
    的头像 发表于 07-10 14:37 ?432次阅读

    锦浪科技荣获T?V南德ISO 27001信息安全管理体系认证证书

    近日,锦浪科技获全球知名检测认证机构T?V南德意志集团(简称“T?V南德”)颁发的ISO 27001信息安全管理体系认证证书,此次获证标志着锦浪科技的信息安全
    的头像 发表于 07-01 17:28 ?606次阅读

    智慧路灯网络安全防线,为智慧城市发展保驾护航

    功能的不断拓展和联网设备的激增,其面临的网络安全风险也日益凸显。从设备层的漏洞利用到网络层的数据窃取,再到应用层的系统入侵,每一个环节的安全隐患都可能成为威胁智慧城市安全运行的 “定时炸弹”。因此,
    的头像 发表于 05-28 22:27 ?185次阅读
    <b class='flag-5'>筑</b><b class='flag-5'>牢</b>智慧路灯网络<b class='flag-5'>安全防线</b>,为智慧城市发展保驾护航

    国星半导体荣获职业健康安全管理体系能源管理体系认证

    近日,国星光电全资子公司国星半导体通过权威认证机构的严格审核,顺利获得ISO45001职业健康安全管理体系及ISO50001能源管理体系双认证。
    的头像 发表于 05-22 17:05 ?657次阅读

    云翎智能国产单北斗电力巡检执法记录仪,电力设施安全防线

    云翎智能国产单北斗电力巡检执法记录仪通过深度融合北斗高精度定位、5G通信、AI智能分析及国产化技术链,构建了覆盖电力设施巡检全流程的智能安全防体系,具体体现在以下核心维度:云翎智能单北斗电力巡检
    的头像 发表于 05-15 10:23 ?299次阅读
    云翎智能国产单北斗电力巡检执法记录仪,<b class='flag-5'>筑</b><b class='flag-5'>牢</b>电力设施<b class='flag-5'>安全防线</b>

    芯盾时代中标易事特集团统一身份认证管理项目

    芯盾时代中标易事特集团统一身份认证管理项目,助力集团在信息化数字化管理领域再迈关键一步。芯盾时代基于零信任
    的头像 发表于 05-09 11:08 ?607次阅读

    智联守护,编码未来——消防编码器生命安全防线

    在城市化进程加速的今天,高楼林立、设施密集的现代生活背后,消防安全正成为不可忽视的隐形命题。每一次火灾警报的拉响,都是对城市安全管理体系的严峻考验。而在这场与时间赛跑的守护战中,消防编码器正以“数字
    的头像 发表于 04-18 08:36 ?358次阅读

    芯盾时代助力集团企业统一身份安全管理体系建设

    也面临着前所未有的挑战。统一身份管理,作为数字化转型的重要基石,正逐步成为企业实现高效运营、安全发展的必由之路。
    的头像 发表于 02-13 11:43 ?667次阅读

    DHCP在企业网的部署及安全防

    以下是关于 DHCP 在企业网的部署及安全防范的介绍: 部署步骤 规划网络与 IP 地址:根据企业网络规模、部门划分等因素,合理规划网络拓扑结构,确定需要分配 IP 地址的范围,包括不同 VLAN
    发表于 01-16 11:27

    小区电动车充电桩消防设备整体方案:安全防线,守护绿色出行

    方案,旨在安全防线,守护每一位居民的绿色出行。 首先,电盾智能配备了适用于电气设备火灾的灭火器。这些灭火器包括干粉灭火器和二氧化碳灭火器等,它们被放置在充电桩附近易于取用的位置。我们定期对灭火器进行检查
    的头像 发表于 12-27 15:15 ?687次阅读

    赛思×广东移动 | 赛思携手国内最大运营商省公司,超1.1亿用户移动通信安全防线

    赛思携手广东移动,增强核心骨干同步网授时性能,移动网络安全每一道防线,让时间“黑客”无机可乘!
    的头像 发表于 11-23 20:16 ?994次阅读
    赛思×广东移动 | 赛思携手国内最大运营商省公司,<b class='flag-5'>筑</b><b class='flag-5'>牢</b>超1.1亿用户移动通信<b class='flag-5'>安全防线</b>!

    海瑞思双工位电解液质谱检漏解决方案为新能源汽车产业持续发展安全防线

    。 海瑞思,作为密封泄漏检测行业的佼佼者,响应市场需求,以HM-200在线质谱分析仪为核心,打造锂电池漏液一站式解决方案,精准高效检测,助力电池厂家严守质量关,为新能源汽车产业持续发展安全
    的头像 发表于 11-23 17:25 ?1135次阅读